Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 10.09.2026 16:22

Apache Camel: Permissive default ObjectInputFilter pattern admits java.net.** and enables DNS-based information disclosure

CVSS –1 Quelle

Beschreibung

Deserialisierung der Sicherheitslücke für nicht vertrauenswürdige Daten in Apache Camel. Das Standard-ObjektInputFilter-Muster, das mit mehreren Apache-Camel-Komponenten für eine tiefgründige Deserialisierungsfilterung ausgeliefert wird ('java.**; javax.**;org.apache.camel.**;!*' oder die No-'javax.**'-Variante in den Aggregations-Repository-Komponenten), verwendet einen rekursiven 'java.**'-Glob, der Klassen zulässt, deren HashCode/equals/readObject-Methoden Netzwerk-I/O ausführen, insbesondere java.net.URL und java.net.InetAddress. Wenn ein Angreifer eine Java-serialisierte Nutzlast an einen betroffenen Camel-Konsumenten liefern kann, führt die Deserialisierung einer HashMap (oder einer Sammlung, die HashCode auf ihren Elementen aufruft) mit java.net.URL-Schlüsseln dazu, dass die JVM während des Deserialisierungs-Nebeneffekts DNS-Abfragen an den von dem Angreifer bereitgestellten Host ausgibt. Die Filterprüfung auf Klassenebene wird bestanden, weil die Klasse des resultierenden Objekts (HashMap) auf der Listenliste zugelassen ist; die DNS-Abfrage ist auf einem von Angreifern kontrollierten DNS-Server beobachtbar und bietet einen Out-of-Band-Seitenkanal. Die Exposition ist bei der Kamel-jms-Familie am höchsten, da JmsBinding.extractBodyFromJms ObjectMessage.getObject() bedingungslos aufruft, wenn mapJmsMessage=true (standardmäßig). Betroffene Komponenten: Kamel-jms, Kamel-sjms, Kamel-amqp, Kamel-mina, Kamel-netty, Kamel-netty-http, Kamel-vertx-http, Kamel-infinispan und die Aggregations-Repository-Komponenten Kamel-leveldb, Kamel-cassandraql, Kamel-Konsul, Kamel-sql (JDBC-Aggregations-Repository). Dieses Problem betrifft Apache Camel: von 4.14.0 vor 4.14.8, von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf eine Version zu aktualisieren, die den CAMEL-23372-Fix enthält, sobald er verfügbar ist: 4.21.0 für die 4.21.x-Linie, 4.18.3 für die 4.18.x-Linie und 4.14.8 für die 4.14.x-Linie. Für Bereitstellungen, die nicht sofort aktualisiert werden können, konfigurieren Sie eine JMS-Provider-seitige Freigabeliste (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE PACKAGES') als primäre Minderung und/oder überschreiben Sie den In-Code-Standard über die Option 'deserializationFilter' auf Endpunktebene oder die JVM-weite Systemeigenschaft '-Djdk.serialFilter' mit einer expliziten Deny: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (oder '!java.net.**;java.**; org.apache.camel.**;!* für die Aggregations-Repository-Komponenten, die nicht javax.** enthalten).

HerstellerApache Software Foundation
Produktorg.apache.camel:camel-jms, org.apache.camel:camel-sjms, org.apache.camel:camel-amqp, org.apache.camel:camel-mina, org.apache.camel:camel-netty, org.apache.camel:camel-netty-http, org.apache.camel:camel-vertx-http, org.apache.camel:camel-infinispan, org.apache.camel:camel-leveldb, org.apache.camel:camel-cassandraql, org.apache.camel:camel-consul, org.apache.camel:camel-sql
Produktfamiliemaven
Betroffene Versionen>= 4.14.0, < 4.14.8, >= 4.18.0, < 4.18.3, >= 4.19.0, < 4.21.0
Behobene Versionen4.14.8, 4.18.3, 4.21.0

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 4.14.8, 4.18.3, 4.21.0.

PrioritätGelb
EinordnungZeitnah behandeln: hohes technisches Risiko.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation org.apache.camel:camel-jms, org.apache.camel:camel-sjms, org.apache.camel:camel-amqp, org.apache.camel:camel-mina, org.apache.camel:camel-netty, org.apache.camel:camel-netty-http, org.apache.camel:camel-vertx-http, org.apache.camel:camel-infinispan, org.apache.camel:camel-leveldb, org.apache.camel:camel-cassandraql, org.apache.camel:camel-consul, org.apache.camel:camel-sql.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.